CVE-2024-13744: Luka w Booster for WooCommerce umożliwiająca przesyłanie dowolnych plików
Wtyczka Booster for WooCommerce umożliwia atak zdalny przez przesyłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 46.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- booster for woocommerce
Co wiadomo
Wtyczka Booster for WooCommerce dla WordPress w wersjach 4.0.1 do 7.2.4 posiada lukę pozwalającą na przesyłanie dowolnych plików z powodu braku walidacji typu pliku w funkcji validate_product_input_fields_on_add_to_cart. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do wykonania zdalnego kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WooCommerce, gdyż umożliwia atakującym przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to skutkować utratą danych, przerwami w działaniu sklepu oraz naruszeniem bezpieczeństwa klientów i firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Booster for WooCommerce i ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze związane z tą luką.